Cuộc tấn công WEMIX$ được giải thích: 5,23 triệu token được tạo mới và 724.000 USD được chuyển qua các chuỗi

Cuộc tấn công WEMIX$ được giải thích: 5,23 triệu token được tạo mới và 724.000 USD được chuyển qua các chuỗi

2026/07/27 18:57:00
Hình ảnh tùy chỉnh
Hệ sinh thái WEMIX đối mặt với cuộc khủng hoảng bảo mật mới vào ngày 26 tháng 7 năm 2026, sau khi một kẻ tấn công giành quyền kiểm soát đặc quyền đối với một hợp đồng liên quan đến stablecoin WEMIX$.
 
Đây không phải là một vụ trộm ví thông thường hay một vụ khai thác đơn giản trên sàn giao dịch phi tập trung. Kẻ tấn công dường như đã giành được quyền sở hữu hợp đồng hoặc quyền quản trị tương đương, cho phép tạo ra khoảng 5,23 triệu token WEMIX$ mà không được phép.
 
Một phần nguồn cung mới được tạo ra sau đó đã được trao đổi lấy 30.736 WEMIX và khoảng 724.198 USDC.e. USDC.e đã được chuyển từ WEMIX3.0 sang ethereum và BNB Smart Chain, chuyển đổi thành các tài sản thanh khoản khác và chia đều cho nhiều ví.
 
WEMIX đã phản ứng bằng cách tạm dừng các cầu nối, các nhóm thanh khoản bị ảnh hưởng, mô-đun chuyển đổi WEMIX$, và sàn giao dịch phi tập trung PNIX. Công ty cũng đã liên hệ với các sàn giao dịch và nhà cung cấp dịch vụ liên quan đến stablecoin nhằm nỗ lực phong tỏa các quỹ khả nghi.
 
Sự cố do đó không chỉ dừng lại ở mức $724.000 USDC.e được chuyển đi. Nó phơi bày một vấn đề bảo mật sâu hơn: một kẻ tấn công đã tạm thời giành được quyền tạo stablecoin và sử dụng thanh khoản của hệ sinh thái để chuyển đổi những token không được ủy quyền này thành các tài sản có giá trị thị trường thực tế.

Những điểm chính

  • Một kẻ tấn công đã giành quyền kiểm soát có đặc quyền đối với hợp đồng liên quan đến WEMIX$.
  • Khoảng 5,23 triệu token WEMIX$ đã được đúc mà không được phép.
  • Một phần nguồn cung không được phép đã được trao đổi lấy 30.736 WEMIX và 724.198 USDC.e.
  • USDC.e đã được cầu nối sang ethereum và BNB Smart Chain trước khi được chuyển đổi và phân phối.
  • WEMIX đã tạm dừng các cầu nối, các hồ thanh khoản, Mô-đun WEMIX$ và PNIX trong khi điều tra vụ xâm phạm.
  • Số tổn thất cuối cùng, nguyên nhân gốc rễ và số tiền có thể được thu hồi vẫn đang được đánh giá khi các bản cập nhật ban đầu được phát hành.

Điều gì đã xảy ra với WEMIX$?

WEMIX ban đầu cảnh báo rằng quyền sở hữu một hợp đồng liên quan đến stablecoin WEMIX Dollar có thể đã bị xâm phạm. Một bản cập nhật sau đó xác nhận rằng quyền hạn bị ảnh hưởng đã được sử dụng để phát hành token mà không được phép và di chuyển tài sản qua hệ sinh thái.
 
Hoạt động bất thường bắt đầu vào ngày 26 tháng 7 năm 2026. Sau khi kẻ tấn công kiểm soát quyền quản trị liên quan, khoảng 5,23 triệu token WEMIX$ đã được tạo ra. Những token này không nằm trong quy trình phát hành bình thường và có thể không được hỗ trợ bởi các khoản dự trữ tương ứng.
 
Token bị ảnh hưởng là WEMIX$, một tài sản được neo với đô la Mỹ được sử dụng trong hệ sinh thái WEMIX3.0. Nó khác với WEMIX, tiền điện tử bản địa của mạng lưới. Mặc dù kẻ tấn công sau đó đã nhận được một số WEMIX thông qua các giao dịch hoán đổi, nhưng việc tạo tiền trái phép liên quan đến stablecoin chứ không phải token bản địa.
 
Hiện tại không có bằng chứng công khai nào cho thấy kẻ tấn công đã kiểm soát hệ thống đồng thuận WEMIX3.0, mạng lưới người xác thực, ví của mọi người dùng hoặc các quy tắc phát hành cơ bản của token gốc WEMIX.
 
Do đó, sự cố nên được mô tả là một vi phạm hợp đồng có quyền hạn thay vì một sự xâm phạm hoàn toàn blockchain WEMIX3.0.
 
Sự phân biệt này là quan trọng, nhưng nó không làm cho sự kiện trở nên nhỏ bé. Đối với một stablecoin, khả năng kiểm soát nguồn cung là một trong những quyền hạn nhạy cảm nhất trong toàn bộ hệ thống. Nếu quyền lực đó bị xâm phạm, kẻ tấn công có thể tạo ra các yêu cầu mới đối với thanh khoản của hệ sinh thái mà không cần cung cấp bất kỳ tài sản đảm bảo thực tế nào.

Dòng thời gian cuộc tấn công WEMIX$

Kẻ tấn công không thu được lợi ích chỉ bằng cách tạo ra hàng triệu token WEMIX Dollar. Các token không được ủy quyền chỉ trở nên có giá trị kinh tế khi chúng có thể được trao đổi lấy tài sản mà các nhà giao dịch và giao thức khác công nhận.
 
Do đó, cuộc tấn công đã nhanh chóng chuyển từ việc tạo tiền không được ủy quyền sang việc rút thanh khoản.
Giai đoạn Điều gì đã xảy ra
Quyền truy cập đặc quyền Kẻ tấn công đã giành quyền sở hữu hoặc kiểm soát quản trị đối với hợp đồng liên quan đến WEMIX$
Đúc không được ủy quyền Khoảng 5,23 triệu WEMIX$ đã được tạo ra
Chuyển đổi tài sản Một phần nguồn cung đã được trao đổi lấy WEMIX và USDC.e
Chuyển đổi chuỗi chéo Khoảng 724.198 USDC.e đã được chuyển đến ethereum và BNB Smart Chain
Phân phối tài sản Nguồn vốn đã được chuyển đổi thành các tài sản như ETH và USDT và chia thành nhiều ví
Phản ứng khẩn cấp WEMIX đã tạm dừng các cầu nối, hồ chứa và một số dịch vụ hệ sinh thái
Giai đoạn chuyển đổi là phần quan trọng nhất của cuộc tấn công. Bằng cách sử dụng các hồ thanh khoản hiện có, kẻ tấn công đã trao đổi WEMIX$ mới được tạo ra lấy các tài sản có nhu cầu thị trường rộng lớn hơn.
 
USDC.e đặc biệt hữu ích vì có thể chuyển sang các mạng khác và chuyển đổi thành các tài sản được giao dịch rộng rãi hơn. Một khi số tiền đến ethereum và BNB Smart Chain, chúng trở nên khó kiểm soát hơn vì các nhà điều tra phải phối hợp qua nhiều mạng, cầu nối, sàn giao dịch và nhà cung cấp dịch vụ.
 
WEMIX đã xác định các ví liên quan đến sự cố và yêu cầu các sàn giao dịch tập trung và các công ty liên quan đóng băng tài sản khả nghi. Một số địa chỉ được cho là đã bị hạn chế, nhưng tổng số tiền bị đóng băng hoặc khôi phục vẫn chưa được xác nhận công khai.

Cách quyền sở hữu hợp đồng cho phép cuộc tấn công

Nhiều người dùng tiền điện tử cho rằng các hợp đồng thông minh hoạt động mà không cần sự kiểm soát của con người sau khi triển khai. Trên thực tế, các stablecoin, cầu nối và nền tảng trò chơi blockchain thường vẫn giữ các quyền quản trị.
 
Các quyền này có thể cần thiết để nâng cấp, phản ứng khẩn cấp, tuân thủ quy định hoặc quản lý nguồn cung. Tuy nhiên, chúng cũng có thể trở thành những điểm lỗi đơn lẻ nguy hiểm.

Ý nghĩa của quyền sở hữu hợp đồng

Chủ sở hữu hoặc quản trị viên hợp đồng có thể có các quyền không khả dụng đối với người dùng thông thường. Tùy theo thiết kế hợp đồng, những quyền này có thể bao gồm:
  • Đúc hoặc đốt token
  • Tạm dừng các khoản chuyển
  • Cập nhật các tham số quan trọng
  • Quản lý các địa chỉ được phê duyệt
  • Nâng cấp logic hợp đồng
  • Kiểm soát các mô-đun cầu nối hoặc hoàn tiền đã kết nối
Cấu trúc quyền hoàn chỉnh của hợp đồng WEMIX bị ảnh hưởng vẫn chưa được giải thích đầy đủ trong báo cáo kỹ thuật chi tiết. Tuy nhiên, kẻ tấn công rõ ràng đã nhận đủ quyền hạn để phát hành hàng triệu WEMIX ngoài quy trình bình thường.
 
Một người dùng bình thường phải tuân theo các quy tắc công khai được ghi trong hợp đồng thông minh. Một kẻ tấn công sử dụng tài khoản quản trị hợp lệ có thể được hợp đồng công nhận là bên đáng tin cậy.
 
Do đó, giao dịch độc hại có thể xuất hiện hợp lệ trên chuỗi ngay cả khi nó không được đội ngũ dự án thực sự phê duyệt.

Tại sao điều này lại khác với một cuộc khai thác mã thông thường

Một cuộc khai thác hợp đồng thông minh thông thường thường liên quan đến một lỗ hổng có thể được kích hoạt thông qua một hàm công khai. Các ví dụ bao gồm tính toán giá sai, tái nhập, thao tác tài sản đảm bảo hoặc lỗi kế toán.
 
Một vụ xâm nhập quyền truy cập đặc biệt là khác biệt. Hợp đồng có thể đã hoạt động chính xác như thiết kế. Vấn đề là người gửi lệnh không phải là quản trị viên hợp lệ.
 
WEMIX chưa xác nhận liệu vụ xâm nhập có xuất phát từ khóa riêng bị đánh cắp, cơ sở hạ tầng ký bị xâm phạm, sự cố multisignature, vi phạm tài khoản nội bộ, hay vấn đề với cơ chế nâng cấp.
 
Cho đến khi báo cáo phân tích sau sự cố được công bố, việc cho rằng một sự cố cụ thể nào đó đã gây ra sự việc này là không chính xác.
 
Do đó, cuộc điều tra phải xem xét nhiều hơn chỉ mã hợp đồng công khai. Nó cũng nên xem xét kho lưu trữ chính, thiết bị ký, chính sách đa chữ ký, tài khoản nhân viên, hệ thống triển khai, thông tin xác thực backend và bất kỳ hợp đồng nào khác có cùng cấu trúc quản trị.

5,23 triệu WEMIX$ đã đi đâu?

Dòng tiền được báo cáo có thể được tóm tắt như sau:
 
Mint WEMIX$ không được ủy quyền, hoán đổi hồ sơ thanh khoản, rút WEMIX và USDC.e, chuyển đổi liên chuỗi, chuyển đổi thành các tài sản khác và phân phối qua nhiều ví.
 
Kẻ tấn công không chuyển đổi toàn bộ 5,23 triệu WEMIX$ với giá một đô la. Thay vào đó, một phần nguồn cung đã được trao đổi lấy khoảng 30.736 WEMIX và 724.198 USDC.e.
 
Điều này giải thích tại sao các hồ thanh khoản lại trung tâm trong việc hiểu rõ tổn thất.
 
Một hồ sơ có thể chứa WEMIX ở một phía và USDC.e hoặc WEMIX ở phía còn lại. Khi kẻ tấn công nạp WEMIX không được phép vào hồ sơ, trình tạo thị trường tự động sẽ giải phóng tài sản còn lại theo công thức định giá của nó.
 
Hồ không tự động biết rằng các token được chuyển đến được tạo bởi quản trị viên bị xâm phạm. Trừ khi các khoản chuyển được đóng băng hoặc các token bị từ chối, hồ sẽ coi chúng là các đơn vị hợp lệ.
 
Khi có nhiều WEMIX không được ủy quyền ở một phía và USDC.e hoặc WEMIX ở phía còn lại. Khi kẻ tấn công nạp WEMIX không được ủy quyền, giá của nó sau đó rời xa mức neo dự kiến, giao dịch trở nên kém hiệu quả hơn, và những người bán sau này nhận được ít giá trị hơn do trượt giá ngày càng tăng.
 
Đây là một trong những lý do kẻ tấn công không thể đơn giản chuyển toàn bộ nguồn cung không được phép thành hơn 5 triệu USD tài sản thanh khoản. Lưu lượng thanh khoản sẵn có bị hạn chế, và việc bán liên tục sẽ khiến giá stablecoin giảm xuống.

Tại sao $724K không phải là tổng quy mô vụ xâm phạm

Hai con số chính được báo cáo liên quan đến sự cố đo lường những thứ khác nhau.
 
Con số 5,23 triệu WEMIX$ đại diện cho số tiền nguồn cung không được phép do kẻ tấn công tạo ra. Với mức neo mục tiêu là một đô la, nguồn cung này có giá trị lý thuyết khoảng 5,23 triệu đô la.
 
Tuy nhiên, giá trị lý thuyết không giống với giá trị có thể thực hiện được. Kẻ tấn công chỉ có thể rút ra lượng thanh khoản thực tế bằng với lượng mà các hồ bơi, cầu nối và đối tác trong hệ sinh thái cung cấp.
 
Con số 724.198 USDC.e đại diện cho số tiền thanh khoản liên kết đô la lớn nhất được tiết lộ cụ thể và chuyển đổi giữa các chuỗi. Kẻ tấn công cũng nhận được 30.736 WEMIX, nghĩa là giá trị bị trích xuất không chỉ giới hạn ở USDC.e.
Tổn thất kinh tế cuối cùng sẽ phụ thuộc vào một số câu hỏi chưa được trả lời:
  • Còn bao nhiêu WEMIX$ không được ủy quyền vẫn còn trong các ví do kẻ tấn công kiểm soát?
  • Các token đó có thể bị đóng băng, đốt bỏ, hoặc loại trừ khỏi việc hoàn đổi không?
  • Bao nhiêu USDC.e, WEMIX, ETH hoặc USDT đã bị các sàn giao dịch phong tỏa?
  • Có thể hoàn lại các tài sản đã chuyển không?
  • Các nhà cung cấp pool đã mất bao nhiêu thanh khoản?
  • WEMIX sẽ bồi thường cho người dùng bị ảnh hưởng không?
  • Nguồn cung WEMIX$ hợp pháp vẫn có thể hoàn đổi đầy đủ không?
 
Việc đúc tiền trái phép đại diện cho sức mua tiềm năng của kẻ tấn công. Con số 724.000 USD đại diện cho một phần lớn thanh khoản thực tế đã được trích xuất và chuyển đi thành công.
Một mình con số nào cũng không đại diện cho tổn thất cuối cùng.

Tại sao WEMIX đóng cửa các cầu nối và giao dịch

WEMIX đã tạm dừng các cầu nối kết nối với WEMIX3.0, bao gồm PLAY Bridge và các dịch vụ liên quan đến Chainlink CCIP. Dự án cũng đã ngừng giao dịch trong các hồ thanh khoản bị ảnh hưởng, rút tiền thanh khoản do quỹ cung cấp, và tạm dừng WEMIX$ Module và sàn giao dịch phi tập trung PNIX.
 
Các biện pháp này được thiết kế để ngăn kẻ tấn công chuyển đổi thêm các token không được ủy quyền thành các tài sản có giá trị.
 
Việc vô hiệu hóa các giao dịch hoán đổi đã làm giảm khả năng của kẻ tấn công trong việc rút thêm USDC.e hoặc WEMIX từ các hồ thanh khoản. Việc tạm dừng các cầu nối đã hạn chế các khoản chuyển giữa WEMIX3.0 và các mạng bên ngoài. Việc loại bỏ thanh khoản từ quỹ cũng làm giảm số vốn khả dụng cho các ví đáng ngờ.
 
Việc đóng cửa rộng rãi đã cho đội ngũ thời gian để điều tra xem các hợp đồng khác có chia sẻ cùng người quản trị, người ký hoặc tài khoản triển khai hay không. Nếu nhiều dịch vụ phụ thuộc vào cùng một cấu trúc quyền bị xâm phạm, việc khôi phục chúng quá sớm có thể cho phép các giao dịch không được ủy quyền tiếp tục xảy ra.
 
Các biện pháp bảo vệ này cũng ảnh hưởng đến người dùng hợp lệ. Việc tạm dừng cầu nối có thể ngăn người dùng chuyển quỹ sang chuỗi khác. Việc tạm dừng sàn giao dịch phi tập trung có thể khiến việc thoát vị thế trở nên khó khăn, trong khi thanh khoản thấp hơn có thể làm tăng biến động giá khi giao dịch được nối lại.
 
Việc tạm dừng dịch vụ không có nghĩa là tài sản của mọi người dùng đều bị đánh cắp. Nó có nghĩa là dự án cho rằng việc tiếp tục hoạt động sẽ tạo ra rủi ro lớn hơn so với việc tạm thời hạn chế truy cập.

Ai đối mặt với rủi ro lớn nhất?

Tác động của sự cố khác nhau tùy thuộc vào tài sản hoặc dịch vụ mà người dùng đang nắm giữ.
Nhóm người dùng Rủi ro chính
Người sở hữu WEMIX$ Giải phóng giá trị, sự không chắc chắn về việc hoàn trả, và nguồn cung không được ủy quyền
Người cung cấp thanh khoản Sự mất cân bằng hồ và mất USDC.e hoặc các tài sản thanh khoản khác
Người sở hữu WEMIX Biến động giá, sự tự tin suy yếu và gián đoạn hệ sinh thái
Người dùng USDC.e Tình trạng khả dụng của cầu nối và sự không chắc chắn trong chuyển đổi
Người dùng GameFi Thanh toán, hoán đổi và chuyển tài sản bị gián đoạn
Sàn giao dịch Các khoản nạp khả nghi và các yêu cầu tuân thủ bổ sung
Người sở hữu WEMIX$ đối mặt với rủi ro trực tiếp nhất. Một stablecoin phụ thuộc vào niềm tin rằng mọi token hợp lệ đều được hỗ trợ bởi nguồn dự trữ và quy trình hoàn đổi đầy đủ. Việc phát hành trái phép tạo ra các token mới có thể không có sự bảo đảm tương ứng.
 
Ngay cả khi nguồn cung độc hại có thể được xác định trên chuỗi, người dùng thông thường có thể không biết liệu việc hoàn tiền sẽ được nối lại, liệu có sử dụng bản ghi nhật ký số dư hay không, hay dự án sẽ chuyển sang hợp đồng mới.
 
Các nhà cung cấp thanh khoản đối mặt với một vấn đề khác. Khi kẻ tấn công đổi WEMIX$ lấy USDC.e và WEMIX, các hồ có thể đã mất một phần lớn tài sản thanh khoản của mình. Do đó, các LP có thể phải chịu một tỷ lệ lớn hơn của stablecoin bị tranh chấp hoặc mất peg.
 
Các chủ sở hữu WEMIX không bị ảnh hưởng trực tiếp bởi việc phát hành trái phép tương tự dựa trên thông tin sơ bộ. Tuy nhiên, họ vẫn dễ bị tổn thương trước áp lực bán ra, hoạt động hệ sinh thái giảm sút, hạn chế cầu nối và niềm tin suy yếu.
 
Người dùng theo dõi phản ứng thị trường của token có thể xem thông tin giá WEMIX đã được cập nhật, mặc dù sự thay đổi giá cả một mình không thể đo lường tác động tài chính hoặc danh tiếng cuối cùng của vụ vi phạm.

Việc di chuyển USDC.e làm phức tạp thêm cuộc khủng hoảng

Sự cố xảy ra trong khi WEMIX đã đang chuyển hệ sinh thái của mình khỏi WEMIX$ và hướng tới USDC.e.
 
Dự án đã thông báo rằng các dịch vụ trong WEMIX PLAY, bao gồm các chức năng GameFi, sẽ dần áp dụng USDC.e làm tài sản thanh toán chính được liên kết với đô la. Dự án cũng giới thiệu WEMIX Module cho phép người dùng chuyển đổi WEMIX đủ điều kiện thành một số tiền tương đương USDC.e.
 
Sự chuyển đổi này nhằm mục đích điều chỉnh hệ sinh thái WEMIX với cơ sở hạ tầng stablecoin được công nhận rộng rãi hơn. Tuy nhiên, vi phạm hợp đồng đã tạo ra một vấn đề khó khăn: WEMIX$ hợp lệ và không hợp lệ hiện phải được tách rời.
 
Nếu mỗi WEMIX$ vẫn đủ điều kiện để chuyển đổi theo tỷ lệ 1:1, kẻ tấn công có thể sử dụng các token không được ủy quyền để rút hết nguồn thanh khoản USDC.e.
 
Nếu hệ thống chuyển đổi vẫn bị đình chỉ, các chủ sở hữu hợp lệ có thể không thể gọi lại các token đã nhận trước cuộc tấn công.
 
WEMIX có thể cần xác định nguồn cung token hợp lệ tại một độ cao khối cụ thể và so sánh với việc phát hành không được ủy quyền. Các phản hồi có thể bao gồm:
  • Khóa các ví kẻ tấn công đã biết
  • Đốt các token không được ủy quyền
  • Lấy ảnh chụp số dư
  • Chuyển các số dư hợp lệ sang hợp đồng mới
  • Tạo quy trình yêu cầu thủ công
  • Khôi phục module chuyển đổi với các hạn chế bổ sung
 
Vấn đề cốt lõi là liệu WEMIX có thể thực hiện các yêu cầu WEMIX$ hợp lệ mà không cho phép các token không được ủy quyền tiêu thụ số dư USDC.e còn lại hay không.

Đây không phải là sự cố bảo mật lớn đầu tiên của WEMIX

Hệ sinh thái WEMIX đã trải qua một cuộc tấn công nghiêm trọng khác vào tháng 2 năm 2025. Trong sự cố đó, khoảng 8,65 triệu WEMIX đã được rút ra từ Kho cầu PLAY thông qua các giao dịch bất thường.
Sự cố 2025 PLAY Bridge Attack 2026 WEMIX$ Vi phạm
Mục tiêu chính Kho PLAY Bridge Hợp đồng liên quan đến WEMIX$
Bề mặt tấn công Xác thực và truy cập backend Quyền sở hữu hợp đồng hoặc quyền quản lý
Tài sản chính WEMIX WEMIX$, WEMIX và USDC.e
Quy mô được báo cáo Khoảng 8,65 triệu WEMIX đã được rút 5,23 triệu WEMIX$ được đúc và khoảng 724.198 USDC.e đã được chuyển
Nỗi lo chính Bảo mật xác thực và cầu nối Khóa quản trị và bảo mật tạo tiền
Sự cố năm 2025 liên quan đến cơ sở hạ tầng xác thực bị xâm phạm và các khoản rút cầu bất thường. Sự cố năm 2026 dường như liên quan đến việc kiểm soát quyền quản trị liên quan đến stablecoin.
 
Hai cuộc tấn công không nên được mô tả như cùng một lỗ hổng xảy ra hai lần. Bề mặt tấn công ngay lập tức của chúng khác nhau.
 
Tuy nhiên, sự lặp lại này quan trọng vì cả hai sự cố đều liên quan đến các hệ thống có quyền truy cập cao hơn thay vì chỉ các chức năng hợp đồng thông minh công khai. Điều này có thể khiến người dùng và sàn giao dịch đặt câu hỏi về bảo mật của các khóa riêng của WEMIX, các tài khoản quản trị, sắp xếp người ký và hạ tầng nền tảng.
 
Do đó, dự án sẽ cần chứng minh rằng nó đã xem xét toàn bộ hệ thống phân quyền, không chỉ hợp đồng liên quan đến sự cố mới nhất.

Điều vụ xâm nhập tiết lộ về rủi ro khóa quản trị

Các biện pháp kiểm soát hành chính có thể giúp dự án stablecoin phản ứng nhanh chóng với các tình huống khẩn cấp, nhưng những biện pháp tương tự có thể trở nên nguy hiểm khi bị xâm phạm.

Kiểm soát tập trung có thể hỗ trợ phản hồi nhanh

Các nhà phát hành stablecoin có thể cần khả năng đóng băng tài sản bị đánh cắp, chặn các địa chỉ đáng ngờ, tạm dừng chuyển, nâng cấp hợp đồng hoặc sửa lỗi vận hành.
 
Các điều khiển này cũng có thể được yêu cầu để tuân thủ hoặc để phối hợp nguồn cung token trên nhiều mạng lưới.
 
Trong sự cố WEMIX, dự án đã có thể tạm dừng dịch vụ, rút thanh khoản, xác định các ví khả nghi và yêu cầu đóng băng từ các sàn giao dịch.
 
Một giao thức hoàn toàn không thể thay đổi có thể đã không thể phản ứng nhanh như vậy.

Cùng một điểm kiểm soát có thể trở thành điểm lỗi duy nhất

Nguy cơ xuất hiện khi cơ quan được thiết kế để bảo vệ hệ thống lại trở thành con đường tấn công.
 
Nếu một khóa bị xâm phạm có thể cấp quyền tạo ra vô hạn số lượng stablecoin, thì sự an toàn kinh tế của stablecoin phụ thuộc rất nhiều vào độ an toàn của khóa đó. Một blockchain công khai không thể ngăn một quản trị viên sử dụng quyền được hợp đồng thiết kế để chấp nhận.
 
Một cấu trúc bảo mật mạnh hơn nên kết hợp nhiều lớp bảo vệ:
  • Xác nhận đa chữ ký độc lập
  • Lưu trữ khóa dựa trên phần cứng
  • Trễ thời gian cho các thay đổi quyền lớn
  • Giới hạn đúc hàng ngày và trên mỗi giao dịch
  • Cảnh báo tự động về sự gia tăng nguồn cung bất thường
  • Quyền riêng biệt để đúc tiền, tạm dừng và nâng cấp
  • Luân phiên định kỳ thông tin xác thực nhạy cảm
  • Công khai các biện pháp quản trị quan trọng
  • Đã kiểm tra các quy trình khôi phục khẩn cấp
 
Không có biện pháp bảo vệ nào là đủ. Ví đa chữ ký vẫn có thể thất bại nếu tất cả những người ký đều dựa vào cùng một hạ tầng dễ bị tổn thương. Khóa thời gian có thể không hữu ích nếu có chức năng khẩn cấp khác có thể vượt qua nó.
 
Mục tiêu nên là ngăn bất kỳ cá nhân, chìa khóa hoặc hệ thống nội bộ nào có quyền kiểm soát không hạn chế đối với nguồn cung stablecoin.

Cuộc tấn công này có ý nghĩa gì đối với WEMIX?

Tác động thị trường ngay lập tức có khả năng xuất hiện thông qua biến động giá, khối lượng giao dịch tăng cao, thanh khoản thấp hơn và các hạn chế của sàn giao dịch.
 
Tuy nhiên, vấn đề dài hạn là liệu người dùng và nhà phát triển có tiếp tục tin tưởng WEMIX làm cơ sở hạ tầng cho trò chơi blockchain, thanh toán stablecoin và chuyển đổi liên chuỗi hay không.
 
Token WEMIX bản địa không được xác nhận là đã được đúc bất hợp pháp. Tuy nhiên, các vấn đề bảo mật hệ sinh thái có thể làm suy giảm nhu cầu đối với token. Người dùng có thể giảm mức độ tiếp xúc, các nhà cung cấp thanh khoản có thể yêu cầu lợi nhuận cao hơn để chấp nhận rủi ro bổ sung, và các nhà phát triển có thể hoãn các đợt ra mắt mới cho đến khi các dịch vụ bị ảnh hưởng được khôi phục.
 
Các sàn giao dịch tập trung cũng phải xem xét các khoản nạp liên quan đến các ví đáng ngờ. Một nền tảng có thể giữ nguyên giao dịch giao ngay trong khi tạm dừng nạp hoặc rút trên một mạng cụ thể.
 
Người giao dịch có thể xem xét WEMIX/USDT spot market có sẵn, nhưng cần xác minh riêng biệt xem việc nạp và rút tiền có hoạt động bình thường hay không. Giá thị trường hoạt động không nhất thiết có nghĩa là tất cả các dịch vụ trên chuỗi đã được khôi phục.
 
Sự cố này cũng phản ánh một xu hướng rộng hơn trên thị trường tài sản tiền điện tử. Các nhà đầu tư đang quan tâm nhiều hơn đến sự khác biệt giữa các lỗ hổng hợp đồng thông minh công khai và các sự cố liên quan đến khóa riêng, cầu nối hoặc hệ thống quản trị tập trung.
 
Danh mục thứ hai có thể khó đánh giá hơn vì các biện pháp bảo vệ quan trọng nhất có thể không hiển thị trên chuỗi.
 
Thiệt hại dài hạn đối với WEMIX sẽ phụ thuộc ít hơn vào con số tổn thất được báo cáo đầu tiên và nhiều hơn vào việc dự án có thể chứng minh được rằng quyền hạn bị xâm phạm đã được thay thế và không thể sử dụng quyền truy cập tương tự để tấn công một phần khác của hệ sinh thái.

Điều mà nhà đầu tư nên theo dõi tiếp theo

Phát triển quan trọng nhất sẽ là báo cáo phân tích sau sự cố chính thức. Báo cáo này nên giải thích liệu sự cố có bắt đầu từ khóa riêng, quy trình đa chữ ký, tài khoản backend, nâng cấp hợp đồng, hay một sự cố khác.
 
Con số tổn thất cuối cùng cũng cần được diễn giải cẩn thận. Các nhà đầu tư nên phân biệt giữa nguồn cung token không được ủy quyền, thanh khoản đã được khai thác thành công, tài sản bị sàn giao dịch phong tỏa, số tiền đã được thu hồi và bồi thường do WEMIX trả.
 
Sự cố sẽ không được giải quyết hoàn toàn khi giao dịch quay lại. Nó chỉ được giải quyết khi WEMIX cân bằng nguồn cung token, bảo vệ người dùng hợp pháp và cung cấp bằng chứng rằng quyền hạn bị xâm phạm không thể bị lạm dụng nữa.

Kết luận: Rủi ro thực sự là sự kiểm soát, không chỉ là 724.000 USD

Cuộc xâm phạm WEMIX$ đã tạo ra khoảng 5,23 triệu token không được ủy quyền, nhưng kẻ tấn công đã không chuyển đổi toàn bộ số tiền thành đô la.
 
Giao dịch rút tiền được công khai rõ ràng nhất bao gồm khoảng 724.198 USDC.e và 30.736 WEMIX, tiếp theo là các khoản chuyển đến ethereum, BNB Smart Chain và nhiều ví.
 
Vấn đề nghiêm trọng nhất không phải là sự khác biệt giữa 724.000 USD và 5,23 triệu USD. Đó là việc mất quyền kiểm soát đặc quyền đối với một hợp đồng liên quan đến stablecoin.
 
Một stablecoin có thể trông được bảo đảm đầy đủ nhưng vẫn đối mặt với khủng hoảng lớn nếu cơ quan kiểm soát nguồn cung của nó bị xâm phạm. Việc tắt khẩn cấp WEMIX có thể đã giảm thiểu tổn thất thêm, nhưng dự án vẫn cần giải thích làm thế nào vụ xâm nhập xảy ra, những hệ thống nào khác đã được rà soát, và cách những người nắm giữ hợp lệ sẽ được bảo vệ.
 
Việc khôi phục số tiền quan trọng. Việc chứng minh rằng quyền hành chính tương tự sẽ không bị lạm dụng một lần nữa còn quan trọng hơn.
 

🔥 Tham gia Chiến dịch Giao dịch Kỷ niệm lần thứ 9 của KuCoin

KuCoin đang kỷ niệm 9 năm thành lập với một chiến dịch đặc biệt trên nền tảng, đầy những phần thưởng độc quyền, các hoạt động giao dịch và ưu đãi có thời hạn. Đừng bỏ lỡ cơ hội tham gia và tận hưởng những lợi ích khi sàn giao dịch đánh dấu chín năm phát triển và đổi mới. Truy cập trang chiến dịch chính thức ngay bây giờ:
 

Hình ảnh tùy chỉnh

Câu hỏi thường gặp

WEMIX$ có phải là cùng một token với WEMIX không?

Không. WEMIX là tiền điện tử bản địa của blockchain WEMIX3.0. WEMIX là một stablecoin được liên kết với đô la được sử dụng trong hệ sinh thái. Kẻ tấn công đã tạo ra WEMIX không được ủy quyền và sau đó trao đổi một phần nguồn cung để lấy WEMIX và USDC.e.

Sự khác biệt giữa USDC.e và USDC bản địa là gì?

USDC bản địa được phát hành trực tiếp bởi Circle trên các blockchain được hỗ trợ. USDC.e thường đại diện cho USDC đã được chuyển sang mạng khác thông qua cơ sở hạ tầng cầu được phê duyệt. Do đó, độ an toàn của nó phụ thuộc vào cầu và cơ chế được sử dụng để duy trì mối quan hệ với USDC gốc.

WEMIX có thể đảo ngược các giao dịch của kẻ tấn công không?

Các giao dịch blockchain đã được xác nhận thường không bị xóa. Tuy nhiên, WEMIX có thể đóng băng các token không được ủy quyền, tạm dừng các hợp đồng, di chuyển số dư hợp lệ, phối hợp với các sàn giao dịch hoặc sử dụng các thủ tục pháp lý để khôi phục tài sản.

Có thể đốt WEMIX$ không được ủy quyền không?

Có thể. Các tùy chọn khả dụng phụ thuộc vào thiết kế hợp đồng và liệu dự án có thể đóng băng hoặc tiêu hủy các token được giữ trong các địa chỉ do kẻ tấn công kiểm soát hay không. WEMIX cũng có thể loại bỏ nguồn cung không được ủy quyền khỏi bản chụp hoặc chuyển các số dư hợp lệ sang hợp đồng mới.

Việc sàn giao dịch đóng băng có đảm bảo rằng số tiền sẽ được hoàn lại không?

Không. Việc đóng băng sàn giao dịch có thể ngăn chặn việc rút hoặc giao dịch tài sản, nhưng việc hoàn trả thường yêu cầu điều tra, chứng minh quyền sở hữu và tuân thủ các thủ tục pháp lý. Một số quỹ có thể đã được chuyển đổi hoặc chuyển đi trước khi đóng băng được áp dụng.
 
Thông báo miễn trừ trách nhiệm: Bài viết này chỉ mang mục đích giáo dục và không cấu thành lời khuyên tài chính. Hãy tiến hành nghiên cứu kỹ lưỡng và xem xét mức độ chấp nhận rủi ro cá nhân trước khi tham gia vào bất kỳ hoạt động tài chính nào.

Tuyên bố từ chối trách nhiệm: Trang này được dịch bằng công nghệ AI để thuận tiện cho bạn. Để biết thông tin chính xác nhất, hãy tham khảo bản gốc tiếng Anh.